10 章 · 共 15

系统、数据、权限与韧性

10.1 数据血缘从客户意图到监管字段

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

证券公司信息技术和网络安全治理不只属于技术部门。董事会、管理层、信息技术治理、首席信息官、业务、风险和合规依适用规则分工;交易指令、开发测试、上线变更、日志、外包、容量、备份和应急形成可审计证据。[SRC-J03-CSRC-IT-MGMT-2021][SRC-J03-CSRC-CYBERSEC-2023]

LINEAGE-J03-01 经纪血缘至少包括:客户版本→账户/授权→产品与适当性→原始委托→幂等键→交易前检查→外部报文→成交→清算→资金/证券分户→费用税费→公司会计事件→总账→客户对账单→监管/管理字段。每条边保存来源系统、字段、转换、批次/事件、业务日、价值日、规则版本、责任人和质量状态。缺失值不能默认为零;“不适用、未知、未到、错误”使用不同状态。

客户
账户
委托
成交
清算
客户、账户、委托、成交、清算、分户、总账和监管字段沿数据血缘连接并由最小权限及不可变日志保护的架构图

10.2 权限按实体、岗位、数据域、动作和时效五维控制

高风险动作发起批准/复核技术控制事后证据
新开/重开客户账户客户/KYC运营ROLE-J03-05 对身份,业务按授权批准身份版本、双人、禁止共享账号原始资料、调用、批准、账户状态
修改银行账户或联系方式客户申请独立人员用旧渠道核验冷静期、双因子、敏感动作冻结新旧值、渠道、设备、回拨与解冻
人工订单/错单处理ROLE-J03-07超权限按事件矩阵批准不可改原事件,只能补正;幂等原始/补正链、客户结果和损益
客户资金提取客户/运营ROLE-J03-08 按分层规则同名/白名单、双批、余额和冻结校验指令、授权、银行回执和对账
信用额度/担保品参数ROLE-J03-09 或风险各自有权人,不同人发布版本、有效期、四眼、影响预演提议、模型、批准、生产哈希
投行底稿删除/替换项目组提交新版复核人旧版只读、哈希、链式版本差异、原因、问题/披露链接
自营限额和交易风险定限额/自营下单分离的有权人信息墙、交易前阻断、不可事后放宽限额版本、订单、超限与处置
总账手工分录财务编制独立财务批准来源、附件、阈值、期间锁原分录、更正、批准、现金桥
生产发布与特权访问技术提交ROLE-J03-17/应急授权CI/CD、临时权限、录屏/命令审计包哈希、测试、批准、回滚与回收

开发、测试和生产分离;生产数据原则上不复制到非生产,必要的脱敏/合成规则须验证重识别和业务代表性。服务账号属于具体系统和用途,有保管人、轮换、最小权限、网络范围和异常使用监测;共享管理员和离职孤儿账号为立即整改项。投行墙内资料、自营策略、客户待执行指令和AML调查分别设数据域,普通“集团员工”角色不授访问。

10.3 数据质量用业务守恒而不只用完整率

规则ID质量规则失败示例业务影响修复方式
DQ-J03-01每个有效委托只有一条当前状态且保留全事件链超时重试形成两单双成交和客户损失幂等阻断、市场查询、补正事件
DQ-J03-02成交数量=已交收+待交收+失败/取消调整部分成交被整单撤销持仓和资金错误按成交明细重建
DQ-J03-03客户资金总账=逐户余额+明确在途/差异未识别来款进公司收入客户资产混同冻结、查来源、分户和会计更正
DQ-J03-04客户证券总账=逐户持仓+明确在途/差异证券代码映射错误客户对账与处置错误双源代码主数据与回放
DQ-J03-05佣金=成交×有效费率规则,代收项独立全部费用进佣金收入收入、税务和客户披露错误费率版本和现金性质拆分
DQ-J03-06投行收入只接已验收履约事件开票即确认全部收入错期、应收和合同负债错误回到合同义务和验收
DQ-J03-07融资本金、利息、ECL和现金分别对账收本记收入收入和资产均错建本金/利息子账和会计事件
DQ-J03-08报送字段可反向到原始事件与规则版本手工表无来源无法复核与更正固化映射、批次和调节项

10.4 容量、变更与灾备以业务正确为验收对象

容量场景至少覆盖开市峰值、集中行情、批量撤单、市场断连、银行/存管延迟、日切积压、行情骤变触发风险检查、投行大文件并发和网络攻击。压测不能使用真实客户明文数据,不能只报平均响应;看峰值吞吐、尾延迟、拒绝策略、队列堆积、资源饱和、恢复时间及订单唯一性。

灾备演练选择一笔未成交委托、一笔部分成交委托、一笔待交收交易、一笔客户提款、一笔信用融资和一个投行底稿更新。通过条件包括:身份与权限一致;原始委托不丢不重;市场回执可接续;成交/撤单正确;证券资金分户正确;费用税费版本不漂移;客户通知可达;风险限额正确;会计事件不重;日志连续;主备切回可控;演练数据清理和复盘完成。备用服务器启动只是基础设施信号,不是业务恢复结论。

正在绘制业务流程…
把正文中的参与者、动作与交接关系放回同一条业务链观察。

10.5 数据保护、外包和跨境访问

个人信息保护、网络安全与数据跨境采用“目的—字段—主体—地区—接收方—传输—存储—访问—留存—删除—事件”清单。个人信息保护法提供基础权利义务入口;数据出境安全管理规则及官方指南、个人信息出境认证入口用于判断适用路径。[LAW-PIPL][SRC-CAC-CROSS-BORDER-DATA-2024][SRC-I01-CAC-OUTBOUND-GUIDE-2025][SRC-I01-CAC-PI-CERTIFICATION-2025] 程序豁免不等于免除告知、合法基础、最小必要、安全保护和个人权利等基础义务;加密也不能替代活动许可、客户同意/其他依据、目的限制或境外人员最小权限。

外包台账记录服务、实体、数据字段、系统权限、地点、分包、SLA、事件通知、审计权、业务连续性和退出。外包商不得用共享管理员,不得把生产客户数据复制到个人设备,也不得自行决定开户、适当性、委托、客户资金、AML报告、投行质控/内核或会计确认。退出演练验证账号回收、密钥轮换、数据返还/删除证明、接口切换、未结事件和日志可读性。

章末理解检查

合上原文,你能讲明白了吗?

不看原文,用自己的话解释「系统、数据、权限与韧性」真正要解决什么业务问题。

已输入 0 个字,还需 12 个字;提交后会显示自检标准,并把本章记为已完成。
本章目录5